رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

تفاوت ریسک ذاتی و ریسک باقیمانده چیست؟ با مثال سازمانی

شرکت مدانت

اگر فقط یک امتیاز برای ریسک ثبت کنیم، نمی‌فهمیم کنترل‌ها چه ارزشی ایجاد کرده‌اند. تفاوت ریسک ذاتی و ریسک باقیمانده دقیقاً برای پاسخ به همین سؤال است: ریسک قبل از درنظرگرفتن کنترل‌ها چقدر بود و بعد از کنترل‌های واقعی چقدر باقی مانده است؟

ریسک ذاتی چیست؟

ریسک ذاتی یا Inherent Risk سطح ریسک در شرایطی است که اثر کنترل‌های موجود را در ارزیابی لحاظ نکنیم. این نگاه کمک می‌کند اهمیت خام سناریو را ببینیم.

ریسک باقیمانده چیست؟

Residual Risk سطح ریسکی است که پس از درنظرگرفتن کنترل‌های موجود و اثربخشی واقعی آن‌ها باقی می‌ماند. این عدد مبنای تصمیم بعدی است: پذیرش، کنترل بیشتر، انتقال یا اجتناب.

تفاوت در یک مثال ساده

مرحله وضعیت برداشت مدیریتی
ریسک ذاتی دسترسی ممتاز بدون درنظرگرفتن کنترل‌ها ریسک بسیار بالا
کنترل‌های موجود MFA، PAM، ثبت Session و بازبینی دسترسی احتمال و توان سوءاستفاده کاهش می‌یابد
ریسک باقیمانده بخشی از ریسک همچنان باقی است باید با Appetite مقایسه شود

سناریو: Backup و بازیابی

از دست رفتن داده سامانه حیاتی، ریسک ذاتی بالایی دارد. سازمان Backup روزانه، نسخه خارج از سایت و تست دوره‌ای Restore دارد. اگر این کنترل‌ها با Evidence معتبر اثبات شوند، احتمال یا اثر کاهش می‌یابد؛ اما صفر نمی‌شود. ریسک باقی‌مانده همان چیزی است که مدیریت باید درباره پذیرش آن تصمیم بگیرد.

یک خطای رایج: کم‌کردن عدد بدون Evidence

گاهی ارزیاب صرفاً به دلیل وجود نام یک کنترل، امتیاز ریسک را کم می‌کند. اما اگر کنترل ناقص، قدیمی یا خارج از دامنه باشد، کاهش امتیاز قابل دفاع نیست. ریسک باقیمانده باید بر اساس اثربخشی واقعی کنترل تعیین شود.

رابطه با Risk Appetite

ریسک باقیمانده باید با سطح ریسک قابل قبول سازمان مقایسه شود. اگر بالاتر از Appetite یا Tolerance باشد، اقدام یا تصمیم رسمی لازم است. مقاله Risk Appetite چیست این ارتباط را دقیق‌تر توضیح می‌دهد.

این دو امتیاز در MedaGRC چه ارزشی دارند؟

در MedaGRC نگهداری ریسک ذاتی و باقیمانده در کنار کنترل و برنامه پاسخ کمک می‌کند مشخص شود کاهش ریسک ناشی از چه چیزی بوده است. این برای گزارش مدیریتی مهم‌تر از یک رنگ ساده روی داشبورد است.

سخن پایانی

ریسک ذاتی اهمیت سناریو را نشان می‌دهد؛ ریسک باقیمانده کیفیت پاسخ سازمان را. فاصله این دو فقط زمانی معنا دارد که کنترل‌ها واقعاً کار کنند و بتوانیم این ادعا را با Evidence پشتیبانی کنیم.

22